Mozilla paziÅoja par GPG atslÄgas, ko izmanto Firefox un Thunderbird laidienu artefaktu, piemÄram, tarballu, RPM pakotÅu un kontrolsummas failu, digitÄlai parakstīŔanai, aizstÄÅ”anu. AizstÄÅ”ana tika veikta pÄc incidenta, kurÄ neÅ”ifrÄta atslÄgas kopija netīŔÄm tika pievienota uzÅÄmuma privÄtajam GitHub repozitorijam, kas bija pieejams ierobežotam skaitam projekta lÄ«dzstrÄdnieku, kuriem bija piekļuve atslÄgai, izmantojot iekÅ”Äjos pakalpojumus.
Audita žurnÄlu analÄ«ze neatklÄja pierÄdÄ«jumus par treÅ”o personu piekļuvi atslÄgai, kamÄr tÄ atradÄs GitHub repozitorijÄ. LielÄkajai daļai lietotÄju atslÄgas nomaiÅa neprasa nekÄdas darbÄ«bas. VienÄ«gie izÅÄmumi ir tie, kas manuÄli pÄrbauda digitÄlos parakstus vai instalÄ RPM pakotnes ar oficiÄlajÄm Mozilla Firefox versijÄm. Å Ädos gadÄ«jumos viÅiem bÅ«s skaidri jÄimportÄ jaunÄ publiskÄ atslÄga un jÄatsauc vecÄ.
Fedora lietotÄjiem lÄ«dz 42. laidienam (ieskaitot) (Fedora 43. versijÄ atslÄga tiks aizstÄta automÄtiski) un RHEL/Rocky/Almalinux Jums jÄpalaiž: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
openSUSE un SUSE vidÄs: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Avots: opennet.ru
